Hemi Genesis 發行遭遇重入攻擊,124.5M 個代幣被盜

iconKuCoinFlash
分享
AI summary icon精華摘要
Hemi 於 9 月 9 日確認,其 Genesis Drop 於 9 月 7 日遭受重入攻擊,導致 1.245 億枚 HEMI 代幣被盜。攻擊者利用 MerkleBox 智能合約的漏洞,在更新餘額前創建代幣鎖定,從而實現超額提款。攻擊者從 Sushiswap 取得 200 萬 HEMI 的閃貸,並在同筆交易中償還。被盜代幣迅速在 Hemi 的去中心化交易所兌換為 25.5 萬美元的穩定幣,並透過 LayerZero 橋接至以太坊、Arbitrum 和 BSC,大部分轉換為 ETH。該智能合約現已耗盡且不可變更。團隊正在積極調查可能的恢復方案,包括追蹤被盜資產所產生的包裝代幣。

ME News 消息,9 月 9 日(UTC+8),Hemi 發布了關於 9 月 7 日 Genesis Drop 漏洞攻擊事件的事後分析報告。報告顯示,攻擊者於 9 月 7 日 03:36:47 UTC 利用 Hemi Genesis Drop 中的 MerkleBox 智能合約漏洞,盜取了約 1.245 億枚未認領的代幣。該漏洞源於重入攻擊(Reentrancy):合約在更新帳戶餘額之前處理了代幣鎖定的創建,從而允許攻擊者提取遠超其領取組配置的資金。 攻擊者使用來自 Sushiswap 的 HEMI/USDT 池的 200 萬枚代幣作為閃電貸啟動此次攻擊,透過編排合約以原子方式執行,並於同一筆交易內還清貸款。被盗代幣隨即在 Hemi 網絡內的去中心化交易所(DEX)被清算,生成約 25.5 萬美元的穩定幣。這些資金隨後透過 LayerZero 跨鏈至以太坊、Arbitrum、BSC 等網絡,並大多轉換為以太坊。 Hemi 團隊於 05:42 UTC 收到 Hypernative 的警報,並在不到一小時內查明了根本原因。受影響的合約不可升級(Immutable),當前餘額為零,不構成進一步風險。Hemi 的其餘基礎設施未受影響,關於攻擊者身份的調查與資金追回工作仍在進行中。(來源:Foresight News)

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露